网络编程 | 站长之家 | 网页制作 | 图形图象 | 操作系统 | 冲浪宝典 | 软件教学 | 网络办公 | 邮件系统 | 网络安全 | 认证考试 | 系统进程
Firefox | IE | Maxthon | 迅雷 | 电驴 | BitComet | FlashGet | QQ | QQ空间 | Vista | 输入法 | Ghost | Word | Excel | wps | Powerpoint
asp | .net | php | jsp | Sql | c# | Ajax | xml | Dreamweaver | FrontPages | Javascript | css | photoshop | fireworks | Flash | Cad | Discuz!
当前位置 > 网站建设学院 > 网络安全 > 病毒数据库
Tag:卡巴斯基,NOD32,诺顿,金山毒霸,瑞星,江民
本月文章推荐
.Win32.Zoek.E.
.DOS.Troj.Eddie.
.DOS.ugur.
.DOS.Eddie.Ps.
.DOS.VCCBased.
.Win32.Hack.Gargamel.a.
.Worm.Zeam.
.Win32.Troj.PSWQianNian.
.DOS.Backsu.
.DOS.HACK.ServUZip.
.DOS.Comp.
.DOS.trojan.
.Win32.Troj.Drwup.
.Win32.Troj.QiaoZhaz.b.
.DOS.Death.
.DOS.Tiny.
.DOS.COSillyC.
.Win32.Troj.Ranky.ab.
.Win32.Hack.Sysad.
.Win32.Troj.Nethief.j.

Win32.PSWTroj.Nilage.110080

发表日期:2008-8-11


病毒名称(中文): 剑侠盗号木马110080
病毒别名:
威胁级别: ★☆☆☆☆
病毒类型: 偷密码的木马
病毒长度: 110080
影响系统: Win9xWinMeWinNTWin2000WinXPWin2003



病毒行为:

该程序是一个网游盗号木马,主要通过网页木马、文件捆绑等方式传播。它遍历进程查找网络游戏《剑侠情缘2》的进程,通过读写内存的方式获取帐号和密码,然后发送给病毒作者。

1.程序运行后,生成文件
%WINDOWS%\Debug\B831406A9770.dll
%WINDOWS%\Debug\B831406A9770.exe
病毒名随机生成

2.在注册表中添加了注册项,修改注册表自启动项使病毒随系统一起启动,如下:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
启动项名:@ 对应值:"%WINDOWS%\Debug\B831406A9770.exe"

3.木马会创建名为437681的事件,防止系统中有多个病毒进程运行;若没有则会创建文件。木马会删除自身原始文件.

4.木马会注入桌面进程explorer.exe。通过远程线程激活病毒代码进行代码注入;遍历进程查找网络游戏“剑侠情缘”

so2game.exe将其关闭;游戏重启后病毒判定所在进程是否为以上网络游戏登陆窗口,若是则通过读写其内存获取

游戏账号和密码以及其它一些私人信息,以网络收信空间的方式发送给病毒作者。







上一篇:Win32.Troj.OnlineGames.wm.16422 人气:147
下一篇:Win32.Troj.Leapar.sb.192512 人气:159
浏览全部Win32.PSWTroj.Nilage.110080的内容 Dreamweaver插件下载 网页广告代码 祝你圣诞节快乐 2009年新年快乐